Vous voyez le badge RGPD sur la fiche d'un outil IA, un DPA disponible, une politique de confidentialité en bonne et due forme. Vous pouvez légitimement penser que vos données sont en sécurité. Ce n'est pas toujours le cas, et la raison n'a rien à voir avec la conformité RGPD elle-même.
1.Ce que le RGPD exige vraiment pour un transfert hors UE
Première chose à savoir : le RGPD n'impose pas que vos données restent physiquement stockées dans l'Union européenne. La CNIL est claire sur ce point.
Un transfert hors UE est légal dès lors qu'il s'appuie sur l'un de ces mécanismes : une décision d'adéquation de la Commission européenne (le pays de destination est jugé suffisamment protecteur), des clauses contractuelles types (des modèles de contrats de transfert approuvés par la Commission), ou des règles d'entreprise contraignantes pour les groupes internationaux.
Concrètement, un outil américain avec un DPA solide et des clauses contractuelles types en règle est parfaitement conforme RGPD. Le badge "RGPD" sur nos fiches valide exactement ça : DPA disponible, politique de confidentialité claire, engagement écrit du sous-traitant. Mais conforme RGPD ne veut pas dire hors d'atteinte du droit américain. C'est une question distincte, et c'est là que le Cloud Act entre en jeu.
2.Le Cloud Act : ce que dit le gouvernement français lui-même
Le Cloud Act est une loi américaine votée en 2018. Elle autorise les autorités américaines à exiger d'une entreprise sous juridiction américaine qu'elle leur communique des données, même si ces données sont stockées sur des serveurs situés en Europe. La nationalité de la société qui contrôle vos données compte plus que l'emplacement physique du serveur.
Ce n'est pas une lecture alarmiste de notre part. En juillet 2019, en réponse à une question du député Jean-Christophe Lagarde sur les conséquences du Cloud Act, le gouvernement français a reconnu lui-même des "risques de captation de données" pour les entreprises et les citoyens français, du fait du caractère extraterritorial de cette législation américaine. Le gouvernement s'est engagé à sensibiliser les entreprises, moderniser le droit français de blocage, et promouvoir des solutions multi-cloud pour réduire la dépendance à un seul fournisseur américain.
Donc oui, c'est un vrai sujet, reconnu au plus haut niveau de l'État, pas une théorie.
3.Un cadre juridique qui n'arrête pas de bouger
L'histoire récente des transferts de données UE-USA illustre bien pourquoi ce sujet reste sensible. Le 16 juillet 2020, la Cour de justice de l'Union européenne invalide le Privacy Shield dans son arrêt Schrems II, jugeant que le niveau de protection offert par le droit américain n'est pas équivalent à celui de l'UE, notamment à cause de la surveillance de masse des agences de renseignement américaines. Le 10 juillet 2023, la Commission européenne adopte un nouveau cadre, le Data Privacy Framework, qui redonne une base légale aux transferts vers les entreprises américaines certifiées.
Ce nouveau cadre a été contesté devant le Tribunal de l'Union européenne par le député français Philippe Latombe, qui reprenait les arguments ayant fait tomber le Privacy Shield. Le 3 septembre 2025, le Tribunal a rejeté ce recours et validé le Data Privacy Framework, en appliquant le même standard de protection "essentiellement équivalente" que dans les précédents arrêts. Mais le sujet n'est pas clos pour autant : le PCLOB, l'organe de contrôle indépendant censé surveiller les agences de renseignement américaines, a vu plusieurs de ses membres démocrates limogés par l'administration Trump en 2025, ce qui interroge sur la solidité future du dispositif.
Les juristes spécialisés recommandent d'ailleurs de conserver des clauses contractuelles types en parallèle du Data Privacy Framework, et un appel devant la Cour de justice de l'Union européenne (CJUE) reste possible. Autrement dit : le cadre légal tient aujourd'hui, mais il a déjà sauté une fois, et rien ne garantit qu'il ne sautera pas à nouveau.
4.Le vrai critère n'est pas l'hébergement, c'est le contrôle
C'est le point le plus contre-intuitif, et on l'a vérifié concrètement cette semaine en auditant notre annuaire. Trois outils référencés chez nous affichaient encore une description "entreprise française", alors que leur situation avait changé : Doctrine, la plateforme de recherche juridique par IA, a été rachetée par RELX/LexisNexis, groupe anglo-néerlandais, avec un fonds d'investissement américain impliqué dans l'opération. Zenchef, plateforme de réservation pour restaurants, a été rachetée par un fonds d'investissement américain.
Skello, logiciel de planning RH pour la restauration, a vu son contrôle pris par Bridgepoint, un fonds britannique, lors d'un LBO de 200 millions d'euros. Dans les trois cas, les serveurs peuvent très bien être restés en Europe. Ce qui a changé, c'est qui contrôle légalement l'entreprise et qui peut, en théorie, être contraint par un tribunal américain (Doctrine, Zenchef) ou se retrouver hors du cadre RGPD intra-UE post-Brexit tout en appartenant à l'alliance de renseignement Five Eyes (Skello).
L'hébergement en Europe ne protège pas contre une maison-mère américaine : c'est exactement ce que rappelle le gouvernement français dans sa réponse de 2019.
5.Comment vous vérifiez concrètement, avant de choisir un outil
Trois questions à vous poser, dans cet ordre : Qui contrôle l'entreprise ?
Une levée de fonds minoritaire auprès d'investisseurs américains n'est pas le problème : c'est très courant même chez les startups françaises solides.
Ce qui compte, c'est une acquisition majoritaire ou un rachat qui transfère le contrôle légal à une entité américaine ou britannique.
Un DPA est-il disponible et à jour ? Un Data Processing Agreement clair, avec un DPO identifiable, est le minimum. Sans lui, impossible de savoir sur quelle base juridique vos données sont transférées.
L'outil est-il transparent sur ces points ?
Une entreprise qui communique clairement sur son actionnariat et son hébergement mérite plus de confiance qu'une autre qui reste vague.
Sur trouver-ia.fr, c'est exactement ce que vérifie le Label Vigie : DPA disponible, interface et support en français, prix en euros, et désormais une note explicite si l'entreprise est sous contrôle américain ou britannique, avec un lien vers les définitions du Cloud Act et des Five Eyes dans notre glossaire.
- Conforme RGPD et hors d'atteinte du Cloud Act sont deux choses différentes.
- Un outil peut cocher toutes les cases RGPD (DPA, clauses contractuelles types, politique de confidentialité) tout en restant exposé au droit américain si l'entreprise qui le contrôle est américaine.
- Le cadre légal des transferts UE-USA a déjà été invalidé une fois (Privacy Shield en 2020) et reste contesté aujourd'hui, même si le Data Privacy Framework actuel a résisté à un recours en 2025.
- Ce qui compte n'est pas l'emplacement des serveurs mais qui contrôle juridiquement l'entreprise.
- Un rachat peut changer cette situation du jour au lendemain, sans que la fiche marketing de l'outil ne le mentionne.
- Vérifiez systématiquement le DPA, posez la question de l'actionnariat de contrôle, et privilégiez la transparence sur les promesses.
Consultez notre sélection d'outils IA hébergement France ou notre annuaire complet Label Vigie pour comparer les scores de conformité outil par outil.
trouver-ia